Codificatore/decodificatore HTML

Display user input safely by converting < to &lt; and & to &amp;. Decode entities when reading stored HTML snippets back to plain text for search indexing. Runs locally for template and CMS debugging.

How to encode or decode HTML

1. Choose encode (escape) or decode mode.
2. Paste HTML or plain text.
3. Copy escaped output for template or attribute.
4. Decode to read entity-heavy XML/HTML exports.

HTML esempi di entità

Visualizzazione sicura dei commenti dell'utente

L'input <script>alert(1)</script> diventa testo innocuo quando codificato per l'inserimento innerHTML-safe tramite nodo di testo.

Apostrofo nell'attributo

O'Reilly in title attribute encodes quote as &#39; or &apos; depending on context.

Decodifica esportazione CMS

Descrizione del prodotto e descrizione del prodotto. copia; decodifica e per la modifica.

Quando codificare HTML

• Quando si inserisce testo non attendibile nei modelli HTML.
• Durante il debug della doppia codifica nei modelli di posta elettronica.
• Durante la preparazione degli snippet HTML generati dal markdown.

Il contesto conta

L'escape HTML per i valori degli attributi può differire dai nodi di testo: le virgolette sono importanti negli attributi. Il cheat sheet di OWASP elenca anche i contesti JS e CSS.

Domande frequenti

Entità denominate o numeriche?

&amp; rispetto a &#38; — equivalente per i caratteri comuni; le emoji potrebbero aver bisogno di &#x1F600; forma numerica.

Codificare l'intero documento HTML?

La codifica dell'intero documento mostra tag letterali: in genere codifica solo i dati dell'utente.

Prevenzione XSS?

La codifica dei nodi di testo aiuta; non concatenare mai l'utente raw HTML. Le intestazioni CSP aggiungono difesa.

Caratteri UTF-8?

Spesso lasciato come UTF-8 nel moderno HTML5; entità facoltative per non ASCII.

Locale?

Sì.